Aujourd’hui, des chercheurs en sécurité ont découvert du code malveillant dissimulé dans un package NPM largement utilisé, qui totalise des dizaines de millions de téléchargements chaque semaine.
Que fait ce code ?
Il remplace silencieusement l’adresse crypto à laquelle vous envoyez vos fonds par celle de l’attaquant. Au lieu d’arriver chez votre ami ou sur votre plateforme d’échange, vos fonds vont directement dans le portefeuille d’un pirate.
Il s’agit d’une attaque classique de la chaîne d’approvisionnement : un logiciel de confiance est compromis. Et le plus inquiétant ? Même les outils open source largement reconnus comme fiables peuvent être touchés.
Pour les utilisateurs de cryptomonnaies, c’est un véritable cauchemar. Vous pensez garder le contrôle, mais en réalité, l’attaque se déroule en arrière-plan.
Pourquoi les utilisateurs d’ELLIPAL peuvent rester sereins
Les portefeuilles ELLIPAL sont conçus pour rester sécurisés, même si votre téléphone, votre ordinateur ou votre connexion Internet est compromis.
Voici pourquoi :
- Écran de 4 pouces → Tous les détails de la transaction s’affichent sur un grand écran, sans place au doute.
- Signature 100 % hors ligne → Les signatures sont générées uniquement dans le portefeuille, jamais en ligne.
- Vous gardez le contrôle → Vérifiez de vos propres yeux avant de signer.
C’est pourquoi cette attaque contre NPM n’affecte pas les utilisateurs d’ELLIPAL.
La puissance de la signature transparente
Cette attaque nous rappelle clairement qu’il faut toujours vérifier ses transactions sur l’écran de son portefeuille matériel.
Avec la signature transparente, vous voyez :
- L’adresse du destinataire
- Le montant
- Le réseau
Si quelque chose semble incorrect, il vous suffit de ne pas l’approuver. Ce n’est pas une simple fonctionnalité. C’est la seule véritable solution contre les attaques par remplacement d’adresse.
Soyez particulièrement prudent avec les DApps
Même si votre portefeuille est sécurisé, la DApp à laquelle vous vous connectez peut ne pas l’être. Si elle exécute du code compromis, les risques subsistent.
Nos conseils :
- Soyez prudent avec les DApps pour le moment.
- Utilisez les fonctions d’échange et de staking intégrées d’ELLIPAL pour les transactions essentielles.
Les portefeuilles froids sont plus importants que jamais
Les portefeuilles chauds (extensions de navigateur ou applications mobiles) ne peuvent pas vous protéger dans ce cas. Si une adresse est remplacée, vous ne le remarquerez pas et vous l’approuverez sans vérifier.
Avec un portefeuille froid comme ELLIPAL, vous gardez le contrôle. La vérification finale s’effectue sur votre appareil sécurisé, et non dans un logiciel compromis.
En conclusion
Cette attaque contre NPM prouve une chose : la sécurité des cryptomonnaies ne repose pas uniquement sur les mots de passe ou les antivirus.
Elle consiste à garder vos clés complètement hors ligne et à vérifier vous-même chaque transaction.
La signature transparente n’est pas facultative. C’est le choix incontournable pour une véritable sécurité.
Et c’est exactement ce qu’ELLIPAL a été conçu pour vous offrir.




